入侵指标

编辑

“指标”页面收集来自已启用的威胁情报源的数据,并提供入侵指标(也称为 IOC)的集中视图。本主题将帮助您设置“指标”页面并解释如何使用 IOC。

Shows the Indicators page

威胁情报和指标

编辑

威胁情报是一种研究功能,它分析当前和新兴威胁,并建议采取适当的措施来加强公司的安全态势。威胁情报需要主动性才能发挥作用,例如收集、分析和调查各种威胁和漏洞数据源。

指标(也称为 IOC)是与已知威胁或已报告漏洞相关的信息片段。指标有很多类型,包括 URL、文件、域名、电子邮件地址等等。在 SOC 团队中,威胁情报分析师使用指标来检测、评估和响应威胁。

设置“指标”页面

编辑

安装威胁情报集成以将指标添加到“指标”页面。

  1. 在 Elastic Security 应用程序中,单击 添加集成
  2. 在搜索栏中,搜索 威胁情报 以获取威胁情报集成的列表。
  3. 选择威胁情报集成,然后完成集成的引导式安装。

    有关可用字段的更多信息,请访问 Elastic 集成文档 并搜索特定的威胁情报集成。

  4. 返回 Elastic Security 中的“指标”页面。如果指标数据未显示,请刷新页面。

故障排除

编辑

如果您在安装威胁情报集成后指标数据未出现在“指标”表中

  • 验证存储指标文档的索引是否包含在 默认 Elastic Security 索引 (securitySolution:defaultIndex) 中。存储指标文档的索引将根据您收集指标数据的方式而有所不同。

    • Elastic Agent 集成 - logs_ti*
    • Filebeat 集成 - filebeat-*
  • 确保您正在摄取的指标数据已映射到 Elastic 通用架构 (ECS)

这些故障排除步骤也适用于 威胁情报视图

“指标”页面 UI

编辑

将指标添加到“指标”页面后,您可以 检查、搜索、筛选指标数据并对其采取行动。指标还会出现在“趋势”视图中,该视图在图例中显示总值。

interact with indicators table

检查指标详情

编辑

单击 查看详情,然后打开指标详情浮层,即可了解有关指标的更多信息。浮层包含以下信息选项卡:

  • 概述:指标的摘要,包括指标名称、其来源的威胁情报源、指标类型以及其他相关数据。

    某些威胁情报源提供 交通灯协议 (TLP) 标记TLP 标记置信度 字段如果源未提供这些数据,则为空。

  • 表格:表格格式的指标数据。
  • JSON:JSON 格式的指标数据。

    Shows the Indicator details flyout

查找相关的安全事件

编辑

时间线 中调查指标,以识别和预测环境中的相关事件。您可以从“指标”表或指标详情浮层中将指标添加到时间线。

Shows the results of an indicator being investigated in Timeline

将指标添加到时间线时,将打开一个新的时间线,其中包含自动生成的 KQL 查询。该查询包含您选择的指标字段值对以及自动映射的源事件的字段值对。默认情况下,查询的时间范围设置为指标 timestamp 前后七天。

指标时间线调查示例

编辑

下图显示了在时间线中调查的文件哈希指标。指标字段值对为:

threat.indicator.file.hash.sha256 : 116dd9071887611c19c24aedde270285a4cf97157b846e6343407cf3bcec115a

Shows the results of an indicator being investigated in Timeline

自动生成的查询包含指标字段值对(前面已提到)和自动映射的源事件字段值对,即:

file.hash.sha256 : 116dd9071887611c19c24aedde270285a4cf97157b846e6343407cf3bcec115a

查询结果显示具有匹配 file.hash.sha256 字段值的警报,这可能表明环境中存在可疑或恶意活动。

将指标附加到案例

编辑

将指标附加到案例可为您的调查提供更多上下文和可用操作。此功能使您可以轻松地与其他团队共享或升级威胁情报。

要将指标添加到案例:

  1. 在“指标”表中,单击 更多操作 (…​​) 菜单。或者,打开指标的详细信息,然后选择 采取行动
  2. 选择以下一项:

    • 添加到现有案例:在 选择案例 对话框中,选择要将指标附加到的案例。
    • 添加到新案例:配置案例详细信息。请参考 打开新案例,了解有关打开新案例的更多信息。

    指标将作为新评论添加到案例中。

An indicator attached to a case

在案例中查看指标详情

编辑

将指标附加到案例时,指标将作为包含以下详细信息的新评论添加:

  • 指标名称:单击链接的名称以打开指标详情浮层,其中包含以下选项卡:

    • 概述:威胁指标的摘要,包括其名称和类型、其来源的威胁情报源以及其他相关数据。

      某些威胁情报源提供 交通灯协议 (TLP) 标记TLP 标记置信度 字段如果源未提供这些数据,则为空。

    • 表格:表格格式的指标数据。
    • JSON:JSON 格式的指标数据。
  • 源名称:从中提取指标的威胁源。
  • 指标类型:指标类型,例如 file.exe

从案例中删除指标

编辑

要删除附加到案例的指标,请在案例评论中单击 更多操作 (…​​) 菜单 → 删除附件

Removing an indicator from a case

使用指标数据扩展阻止列表

编辑

将指标值添加到 阻止列表 以阻止选定的应用程序在您的主机上运行。您可以使用 file 类型指标中的 MD5、SHA-1 或 SHA-256 哈希值。

您可以从“指标”表或指标详情浮层中将指标值添加到阻止列表。在“指标”表中,选择 更多操作 (…​​) 菜单 → 添加阻止列表条目。或者,打开指标的详细信息,然后选择 采取行动 菜单 → 添加阻止列表条目

有关阻止列表条目的更多信息,请参考 阻止列表